Esta política descreve como a AdrIA — nome fantasia de CONNECTION MARKETPLACE LTDA, inscrita no CNPJ 38.158.320/0001-47, com sede na Avenida Paraná, 3059, Torre 04, apto 25, Boa Vista, Curitiba/PR, CEP 82.510-000 — trata dados pessoais no contexto de um CRM para clínicas de estética. Tratamos dados de pacientes como dados sensíveis e operamos em conformidade com a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018).
1. Papéis e responsabilidades
A clínica contratante é a controladora dos dados de seus pacientes — decide por que e como os dados são tratados. A AdrIA atua como operadora, tratando esses dados conforme as instruções da clínica e os termos do contrato. Em relação aos dados de cadastro da própria clínica e de sua equipe, a AdrIA atua como controladora para fins de administração da conta.
2. Dados que tratamos
- Dados de conta da clínica e da equipe (nome, e-mail, telefone, função);
- Dados de pacientes inseridos ou capturados pela clínica (contato, histórico de atendimento, agendamentos e, quando aplicável, informações de saúde — dados pessoais sensíveis);
- Conteúdo das conversas de WhatsApp das contas conectadas pela clínica;
- Dados técnicos de uso (logs, identificadores de dispositivo, endereço IP) necessários ao funcionamento e à segurança do serviço.
3. Finalidades
Os dados são tratados para operar o atendimento, a agenda, o relacionamento e a gestão da clínica — incluindo respostas automáticas por agente de IA, lembretes, campanhas, relatórios e melhoria do serviço. Não vendemos dados pessoais e não os usamos para finalidades incompatíveis com as informadas.
4. Bases legais
O tratamento se apoia nas bases legais da LGPD aplicáveis a cada caso: execução de contrato, cumprimento de obrigação legal, legítimo interesse (sempre ponderado com os direitos do titular) e consentimento, quando exigido — especialmente para dados sensíveis de saúde, cuja coleta e finalidade são de responsabilidade da clínica controladora.
5. Cookies e tecnologias similares
Em nosso site e aplicação usamos cookies e tecnologias semelhantes estritamente necessários ao funcionamento (autenticação, sessão e segurança) e, quando habilitados, recursos de medição de audiência de forma agregada. Você pode gerenciar cookies nas configurações do navegador; desativar os essenciais pode afetar o uso da plataforma.
6. Compartilhamento
Compartilhamos dados apenas com provedores necessários à operação do serviço (por exemplo, provedores de WhatsApp, calendário, processamento de pagamentos, modelos de IA e infraestrutura em nuvem), sempre sob obrigações contratuais de confidencialidade e segurança. Também podemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente.
7. Transferência internacional
Parte dos provedores pode processar dados fora do Brasil. Nesses casos, adotamos salvaguardas compatíveis com a LGPD para assegurar nível de proteção adequado aos dados transferidos.
8. Segurança
Adotamos isolamento por clínica (multi-tenant), controle de acesso por papel (RBAC), registro de auditoria, criptografia em trânsito e boas práticas de segurança. Detalhes na página de Segurança. Nenhuma medida elimina integralmente os riscos; em caso de incidente relevante, atuaremos conforme a legislação.
9. Direitos do titular
O titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamentos, além de revogar consentimento. Pedidos relativos a pacientes devem ser encaminhados à clínica controladora; a AdrIA auxilia tecnicamente quando aplicável. Para pedidos de exclusão de dados — inclusive dos dados obtidos da Plataforma WhatsApp Business da Meta — siga as instruções da página Exclusão de dados.
10. Encarregado (DPO)
Para exercer direitos ou tirar dúvidas sobre tratamento de dados, fale com o nosso encarregado pelo e-mail contato@adriapp.com.br, com o assunto “LGPD”.
11. Dados de menores
A AdrIA é destinada a clínicas e profissionais. O tratamento de dados de crianças e adolescentes, quando ocorrer no contexto do atendimento, é de responsabilidade da clínica controladora, que deve obter o consentimento específico de um dos pais ou responsável legal, nos termos da LGPD.
12. Retenção
Mantemos os dados pelo tempo necessário às finalidades acima e às obrigações legais. Encerrado o contrato, os dados são eliminados ou devolvidos conforme acordado, ressalvadas as hipóteses de guarda obrigatória previstas em lei.
13. Alterações desta política
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A versão vigente é sempre a publicada nesta página, com a data de “última atualização” acima. Mudanças relevantes poderão ser comunicadas pelos canais da conta.
14. Contato
Dúvidas sobre privacidade: contato@adriapp.com.br.
15. Uso de dados de APIs do Google (Google API Services User Data Policy — Limited Use)
O uso e a transferência, pela AdrIA, de informações recebidas de APIs do Google — incluindo APIs do Google Workspace, como a API do Google Calendar — obedecem à Google API Services User Data Policy, incluindo os requisitos de Uso Limitado (Limited Use). Os dados obtidos por meio dos escopos autorizados do Google são usados exclusivamente para fornecer e aprimorar funcionalidades visíveis ao usuário dentro do produto; não são vendidos, não são usados para publicidade e não são utilizados para treinar modelos de inteligência artificial generalizados ou de terceiros.
AdrIA's use and transfer to any other app of information received from Google APIs — including Google Workspace APIs, such as the Google Calendar API — will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
16. Plataforma WhatsApp Business da Meta
A AdrIA integra a Plataforma WhatsApp Business da Meta como provedora de tecnologia (Tech Provider). A clínica conecta a própria conta de WhatsApp Business (WABA) à AdrIA — por meio do Embedded Signup (Login do Facebook para Empresas) ou de configuração manual — e nos autoriza a operá-la em seu nome.
Nesse contexto, obtemos da Meta: identificadores da conta (WABA ID, phone number ID, business ID), tokens de acesso, conteúdo e metadados das mensagens trocadas com os pacientes, mídias, modelos de mensagem (templates) e eventos operacionais (status de entrega, qualidade do número, custos). Usamos esses dados exclusivamente para prestar o serviço à clínica que os conectou: exibir e responder conversas, enviar lembretes e notificações autorizadas, gerenciar templates e reportar métricas à própria clínica.
Dados obtidos da Plataforma WhatsApp Business não são vendidos, não são usados para publicidade, não são compartilhados com outras clínicas (há isolamento por inquilino) e não são utilizados para treinar modelos de inteligência artificial generalizados ou de terceiros. Os modelos de IA que respondem pacientes atuam apenas no contexto da própria clínica e sob a configuração dela. O tratamento observa os Termos da Plataforma Meta e os Termos de Serviço Empresariais do WhatsApp.
Para revogar o nosso acesso ou solicitar a exclusão desses dados, consulte a página de Exclusão de dados.
AdrIA integrates Meta's WhatsApp Business Platform as a Tech Provider. Data received from the platform — WABA ID, phone number ID, access tokens, message content and metadata, media, message templates and operational events — is used solely to provide the service to the clinic that connected the account. It is not sold, not used for advertising, not shared across clinics, and not used to train generalized or third-party AI models. Our processing adheres to the Meta Platform Terms and the WhatsApp Business Terms of Service. See Data deletion to revoke access or request erasure.
17. Solicitações de autoridades públicas
Podemos receber pedidos de dados de autoridades públicas — judiciais, administrativas ou policiais. Dados de pacientes são, por natureza, sensíveis, e a clínica é a controladora deles. Por isso aplicamos os seguintes processos a todo pedido, sem exceção:
- Análise obrigatória de legitimidade — nenhum dado é divulgado antes da análise do pedido: verificamos a competência da autoridade, a base legal invocada, a forma exigida em lei e o escopo solicitado. O Marco Civil da Internet (Lei nº 12.965/2014, art. 10, §1º) condiciona o fornecimento de registros e dados pessoais à ordem judicial — logo, essa análise não é discricionária, é obrigação legal.
- Contestação de pedidos ilegais — pedido sem base legal válida, sem a ordem judicial exigida, desproporcional, excessivamente amplo ou de outro modo ilegal é contestado ou recusado pelos meios cabíveis, com apoio jurídico.
- Minimização de dados — atendido um pedido legítimo, divulgamos apenas o mínimo estritamente necessário para cumpri-lo; nunca entregamos mais do que o exigido. É a aplicação direta do princípio da necessidade da LGPD (Lei nº 13.709/2018, art. 6º, III).
- Registro — registramos cada solicitação recebida: data, autoridade solicitante, base legal invocada, o que foi pedido, o que foi respondido, o raciocínio jurídico aplicado e as pessoas envolvidas. É a aplicação do princípio da responsabilização e prestação de contas da LGPD (art. 6º, X).
- Notificação da clínica — quando a lei permitir, informamos a clínica controladora sobre pedido que envolva dados de seus pacientes.
Requests from public authorities. We may receive data requests from public authorities (judicial, administrative or law-enforcement). We apply the following processes to every request, without exception: (1) mandatory legitimacy review before any disclosure — competent authority, legal basis, legally required form and scope; (2) provisions to challenge or refuse requests we consider unlawful, disproportionate or overly broad; (3) data minimisation — we disclose only the minimum strictly necessary to comply with a legitimate request; (4) recordkeeping of each request, our response, the legal reasoning and the people involved; (5) notification of the controller clinic whenever the law permits.
Este documento é um modelo informativo e não substitui aconselhamento jurídico. As condições aplicáveis são as do contrato firmado entre a AdrIA e a clínica.